内容,逐行核对:审计编号、设备资产编号、涉事时段、事件时间戳、USB插入记录、休眠唤醒时间、失败登录次数、来源IP网段、会话ID、封存措施。每一项都写得很“干”,但恰恰这种“干”才是审计语言。
其中一行让他眼皮轻轻一跳:“18:50:12检测到USB设备接入(设备序列号哈希:****),触发系统事件ID:E-USB-1432。”
另一行紧随其后:“18:52:08设备由休眠状态唤醒,触发系统事件ID:E-WAKE-2107。”
再后面:“19:01:xx连续三次失败登录,触发账号保护策略,关联会话ID:S-302-****。”
这三行像三颗钉子,把监控缺口硬生生钉成一条可核验链路:有人在缺口内插了USB、唤醒设备、并在19:01触发失败登录。
周砚没有表现出任何情绪。他签收,要求现场复印一份并在复印件上加盖“与原件一致”章。安全部负责人皱眉:“这个不在流程内。”
周砚把梁总的消息截图给对方看:“梁总要求归档与法务入卷。复印件不盖章,法务不会认可。”
对方沉默两秒,还是叫人去盖了章。周砚拿到两份复印件,把其中一份当场装进透明文件袋封口,封条写上日期与签名;另一份折进文件袋备用。原件他不急着带走,先在安全部的扫描仪上做了纸质扫描——不是带走电子版,而是当场生成“扫描申请记录”,证明他已申请形成电子归档,后续是否批准是安全部的事,不再是他“没有归档”的问题。
12:07,回到工位,他第一时间把封存摘要复印件拍照,记录页码、盖章位置、审计编号,上传共享盘“合规记录/302追溯/封存摘要”目录,留言区写明:“纸质摘要已签收,复印件已盖章,原件归档编号待安全部电子归档流程完成。”
做完,他把摘要内容整理成一页《302追溯关键事件时间链摘要》,只写事实不写推测:
-18:50USB接入事件(序列号哈希…,事件ID…)
-18:52设备唤醒事件(事件ID…)
-19:01三次失败登录触发保护策略(会话ID…,来源IP网段…)
他要把“缺口”变
本章未完,请点击下一页继续阅读!